Paiplain
⚠️ BORRADOR v0.9 · Pendiente de revisión por un abogado antes del lanzamiento comercial. Este anexo se incorpora automáticamente a los Términos de servicio.

Anexo de encargo de tratamiento (DPA)

Última actualización: [fecha] · Entre el cliente (responsable del tratamiento) e IB Soluções e Serviços Ltda, CNPJ 63.276.843/0001-35, con domicilio en R. Manuel da Nóbrega, 986, Sala 1200MN, Paraíso, São Paulo/SP, CEP 04.001-003, Brasil, titular de Paiplain (encargado del tratamiento), conforme al art. 28 del RGPD y a la LGPD brasileña.

1. Objeto, duración y naturaleza del tratamiento

Paiplain trata por cuenta del cliente los datos personales que el cliente y sus usuarios introducen en el servicio, con la única finalidad de prestar el CRM (almacenamiento, organización, envío de emails que el cliente ordena, seguimiento de campañas, recepción y análisis del correo que el propio cliente reenvía a su bandeja, y funciones opcionales de IA), durante la vigencia del contrato.

Anexo 1: descripción del tratamiento

2. Obligaciones de Paiplain como encargado (art. 28.3 RGPD)

Anexo 1 bis: la Bandeja IA

La Bandeja IA es una función opcional y desactivada por defecto. Solo entra en funcionamiento cuando un administrador del cliente la activa y configura el reenvío de un buzón propio a la dirección que el servicio le asigna. Mientras esté desactivada, el servicio rechaza el correo dirigido a esa dirección y no conserva copia alguna.

3. Subencargados autorizados

El cliente autoriza de forma general a los siguientes subencargados. Publicaremos aquí cualquier cambio con al menos 15 días de antelación (con aviso por email a los administradores); el cliente podrá objetar de forma motivada en 10 días y, de no haber alternativa razonable, terminar el servicio afectado.

SubencargadoFunciónUbicación del tratamientoGarantías (enlace)
SupabaseBase de datos y autenticaciónUnión Europea (región elegida del proyecto)DPA de Supabase
VercelAlojamiento de la aplicaciónEE. UU. / red globalDPA de Vercel (Data Privacy Framework)
ResendEnvío de emails transaccionalesEE. UU.DPA de Resend (SCC y DPF)
AnthropicAsistente de IA: consultas sobre los datos del CRM y, si el cliente activa la Bandeja IA, lectura del correo entrante para resumirlo y proponer respuesta (opcional; el administrador lo activa y lo desactiva). Los datos no se usan para entrenar modelos.EE. UU.Condiciones comerciales y DPA de Anthropic (cláusulas contractuales tipo)
CloudflareDNS y red de entregaRed globalDPA de Cloudflare (SCC y DPF)
[Umami / PostHog EU]Analítica sin cookiesUnión EuropeaDPA de PostHog / privacidad de Umami

Nota sobre pagos: Paddle no es subencargado; actúa como responsable independiente del tratamiento del pago en su condición de Merchant of Record (ver la política de privacidad).

4. Transferencias internacionales

Los datos del servicio se alojan en la Unión Europea (Supabase). El tramo entre la UE y Brasil se ampara en las decisiones mutuas de adecuación de enero de 2026 (Comisión Europea y Resolución CD/ANPD nº 32/2026). Los tramos hacia subencargados en EE. UU. se amparan en cláusulas contractuales tipo y, cuando el proveedor está certificado, en el EU-U.S. Data Privacy Framework; para el tramo desde Brasil, en las cláusulas-padrão de la ANPD (Resolución CD/ANPD nº 19/2024).

5. Supresión y devolución

Terminado el servicio, el cliente dispone de [30] días para exportar sus datos (el producto incluye exportación de contactos). Transcurrido ese plazo, eliminaremos los datos de los sistemas activos y quedarán fuera de las copias de seguridad conforme a su ciclo de rotación (máximo [35] días adicionales), salvo obligación legal de conservación.

6. Auditorías

Como máximo una vez al año y con preaviso razonable, el cliente puede auditar el cumplimiento de este anexo, preferentemente mediante la documentación e informes disponibles; los costes de auditorías adicionales o presenciales corren a cargo del cliente salvo que revelen incumplimientos relevantes.

7. Anexo 2: medidas de seguridad (resumen)